1. Objeto
Esta política establece los principios, roles, controles y reglas internas con los que OmniLex gobierna el tratamiento de datos personales del que es responsable o encargado. Es un instrumento de gobierno y cumplimiento — no sustituye la Política de Privacidad dirigida a los titulares, ni los contratos con clientes y proveedores.
2. Alcance
Aplica a toda persona que trabaje para OmniLex, a todo sistema y proveedor que participe en el tratamiento de datos personales bajo su responsabilidad o encargo, y a todos los tratamientos descritos en la sección 7 de este documento.
3. Marco normativo y criterios aplicables
Esta política se fundamenta en la LOPDP del Ecuador y sus normas de desarrollo, así como en los criterios y buenas prácticas internacionalmente reconocidos en materia de protección de datos personales, en lo que resulten compatibles con el marco legal ecuatoriano.
4. Principios de protección de datos
| Juridicidad y lealtad | Todo tratamiento debe tener una base legal identificable y realizarse de forma leal hacia el titular. |
| Transparencia | La forma en que se tratan los datos debe poder explicarse en lenguaje claro. |
| Finalidad | Los datos se recolectan para fines determinados y no se reutilizan para fines incompatibles. |
| Pertinencia y minimización | Solo se trata el dato necesario para la finalidad concreta. |
| Exactitud | Los datos deben mantenerse correctos y actualizados. |
| Conservación limitada | Los datos no se conservan más tiempo del necesario ni del configurado. |
| Seguridad, confidencialidad y responsabilidad proactiva | Se aplican controles técnicos y organizativos, y se documenta la evidencia de su cumplimiento. |
5. Roles y responsabilidades
| Rol |
Responsabilidad principal |
| Gerencia General | Aprueba esta política y asigna los recursos necesarios para cumplirla. |
| Delegado de Protección de Datos (DPD) | Supervisa el cumplimiento normativo y es el punto de contacto con la SPDP y los titulares. |
| Responsables de producto y tecnología | Aplican privacidad desde el diseño y por defecto en cada funcionalidad nueva. |
| Usuarios internos y administradores | Tratan los datos únicamente dentro de su función autorizada. |
| Proveedores y subencargados | Cumplen las instrucciones contractuales de tratamiento y reportan incidentes. |
6. Gobierno del ciclo de vida del dato
Cada fase del ciclo de vida de un dato personal — recolección, almacenamiento, uso y consulta, comunicación a terceros, conservación y eliminación o anonimización — tiene una regla interna y un control mínimo asociado, verificado periódicamente por el DPD junto con los equipos técnicos responsables.
7. Tratamientos principales de OmniLex
| Tratamiento |
Rol de OmniLex |
| Gestión comercial | Responsable |
| Plataforma SGDLOPDP | Encargado, salvo actividades propias de administración de la plataforma |
| Copiloto de IA | Encargado o responsable, según la finalidad concreta del uso |
| Seguridad, logs e incidentes | Responsable o encargado, según el dato involucrado |
8. Privacidad desde el diseño y por defecto
- Las funcionalidades de inteligencia artificial deben evitar enviar al modelo datos personales innecesarios.
- Los resultados de herramientas internas enviados al modelo deben contener únicamente el resumen mínimo necesario para continuar el razonamiento, no el dato completo.
- Los cambios de retención, eliminación o migración de datos deben probarse en un ambiente de pruebas antes de aplicarse en producción.
- Toda nueva funcionalidad que trate datos personales debe evaluarse contra estos principios antes de su publicación.
9. Copiloto de IA
| Minimización y pseudonimización | Implementado, con límites heurísticos aceptados y documentados |
| TTL del mapa de pseudonimización pendiente | 30 minutos, confirmado en código y en pruebas |
| Minimización de resultados de herramientas ("tool-results") | Regla arquitectónica permanente: todo resultado enviado al modelo debe minimizarse por defecto |
| Azure OpenAI GlobalStandard | Riesgo residual documentado — no se promete procesamiento exclusivo en una región |
| Limitaciones del detector heurístico | Riesgo residual aceptado y mitigado, no cerrado |
10. Gestión de proveedores y subencargados
OmniLex mantiene un inventario de sus proveedores técnicos con acceso a datos personales (Microsoft Azure, Microsoft Azure OpenAI y otros proveedores auxiliares), y exige de cada uno garantías contractuales de confidencialidad y tratamiento acorde a instrucciones — sin que esta clasificación técnica determine, por sí sola, si existe o no una transferencia internacional en un caso concreto.
11. Seguridad
OmniLex aplica controles de autenticación multifactor, control de acceso basado en roles, cifrado de campos sensibles y bitácora de auditoría inmutable. El acceso público a la infraestructura de red (sin Private Endpoint dedicado) permanece como un riesgo de endurecimiento identificado y no resuelto — no inexistente — cuya corrección se planifica en una fase separada de hardening de red, deliberadamente no incluida en este release.
12. Conservación, eliminación y backups
El valor 0 en la configuración de retención del Copiloto significa retención indefinida o borrado automático desactivado. Cuando una conversación se elimina, sus mensajes se eliminan en cascada. Las copias de seguridad (backups) siguen su propio ciclo de vida y pueden conservar datos ya eliminados de la base operativa hasta que ese ciclo las sobrescriba.
13. Atención de derechos de los titulares
Las solicitudes de derechos de los titulares se atienden conforme a los plazos y condiciones descritos en la Política de Privacidad, con evidencia registrada en la plataforma SGDLOPDP cuando la solicitud provenga de un tenant cliente.
14. Gestión de incidentes y brechas
Cada incidente sigue un flujo de detección, contención, evaluación, comunicación y cierre, con una acción mínima y un responsable asignado en cada fase, documentado en el módulo de Gestión de Incidentes de la plataforma.
15. Formación, confidencialidad y cultura de cumplimiento
El personal con acceso a datos personales recibe formación periódica sobre esta política y suscribe compromisos de confidencialidad como condición de acceso a los sistemas.
16. Auditoría, revisión y mejora continua
Esta política debe revisarse al menos una vez al año, o antes cuando existan cambios relevantes en la normativa, la arquitectura técnica o los tratamientos descritos.
17. Reclamaciones ante la SPDP
Sin perjuicio de los canales internos de atención, cualquier titular puede presentar una reclamación ante la Superintendencia de Protección de Datos Personales del Ecuador.
18. Control de versión y aprobación
| Versión |
Fecha |
Aprobación |
| 1.0 | 5 de septiembre de 2026 | Aprobado por el DPD y la Gerencia General |
Revisión ordinaria: anual · Revisión extraordinaria: ante cualquier cambio relevante.
Documentos relacionados
- Política de Privacidad
- Seguridad y Cumplimiento
- Política de Cookies
- Acuerdo de Encargo del Tratamiento — disponible para clientes bajo contrato
Última actualización: 5 de septiembre de 2026 · Versión 1.0